Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MalwLess — Testa le rilevazioni del Blue Team senza eseguire alcun attacco. | Kitploit
Strumenti/GitHubGitHub/n0dec/malwless
Strumenti DifensiviRisposta agli Incidenti
GitHubn0dec/malwless

MalwLess

Testa le rilevazioni del Blue Team senza eseguire alcun attacco.

Vedi Repository
271492 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

MalwLess Simulation Tool (MST)

MalwLess è uno strumento open source che permette di simulare compromissioni di sistema o comportamenti di attacco senza eseguire processi o PoC. Lo strumento è progettato per testare le rilevazioni del Blue Team e le regole di correlazione SIEM. Fornisce un framework basato su regole che chiunque può scrivere, così quando esce una nuova tecnica o attacco puoi scrivere le tue regole e condividerle con la community.

Queste regole possono simulare eventi di Sysmon o PowerShell. MalwLess può analizzare le regole e scriverle direttamente nel Windows EventLog, dopodiché puoi inoltrarle al tuo raccoglitore di eventi.

root@kitploit:~
MalwLess Simulation Tool v1.1
Author: @n0dec
Site: https://github.com/n0dec/MalwLess

[Rule test file]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/rule_test.json
[Rule test name]: MalwLess default
[Rule test version]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/0.3
[Rule test author]: https://raw.githubusercontent.com/n0dec/malwless/HEAD/n0dec
[Rule test description]: MalwLess default test pack.

[>] Detected rule: rules.vssadmin_delete_shadows
... Source: Sysmon
... Category: Process Create
... Description: Deleted shadows copies via vssadmin.
[>] Detected rule: rules.certutil_network_activity
... Source: Sysmon
... Category: Network connection detected
... Description: Network activity from certutil tool.
[>] Detected rule: rules.powershell_scriptblock
... Source: PowerShell
... Category: 4104
... Description: Powershell 4104 event for Invoke-Mimikatz.

schema

Scarica

Puoi scaricare l'ultima versione dal sito https://n0dec.github.io/#malwless

oppure dalla sezione releases https://github.com/n0dec/MalwLess/releases

Utilizzo

Requisiti

È necessario avere sysmon installato nel sistema. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon

Comandi

Una volta scaricata l'ultima versione release, puoi eseguirla direttamente da un prompt dei comandi con privilegi elevati.

Per testare il rule set predefinito che si trova su rule_test.json, basta scaricarlo ed eseguire:

root@kitploit:~
> malwless.exe

Se vuoi testare un file rule set diverso, usa il parametro -r:

root@kitploit:~
> malwless.exe -r your_pack.json

Per scrivere un rule set personalizzato, consulta la sezione writing sets.

Creare regole

Chiunque può creare una regola. Sono scritte in json con un formato facile. Inoltre puoi analizzare eventi grezzi e convertirli in regole usando il convertitore

Esempio di regola
root@kitploit:~
  "process_create_rule": {
    "enabled": true,
    "source": "Sysmon",
    "category": "Process Create",
    "description": "Activity event based on Process Create category.",
    "payload": {
      "Image": "process.exe",
      "CommandLine": "process.exe --help"
    }
  }

Sets

  • Mitre ATT&CK ref: https://attack.mitre.org/
  • APTSimulator set ref: https://github.com/NextronSystems/APTSimulator
  • Endgame RTA set ref: https://github.com/endgameinc/RTA
  • Windows oneliners ref: https://arno0x0x.wordpress.com/2017/11/20/windows-oneliners-to-download-remote-payload-and-execute-arbitrary-code/
  • WinPwnage set ref: https://github.com/rootm0s/WinPwnage
  • Awesome gists sets

Contatti

Per qualsiasi problema o suggerimento contattami su Twitter @n0dec.

Sito web: https://n0dec.github.io

Scarica lo strumento
chiavevalori
enabledSe il valore è impostato a true, l'evento verrà scritto. Se è impostato a false, ignora la regola.
sourceSysmon
PowerShell
categoryPer ogni fonte esiste un elenco di diverse categorie che possono essere specificate.
descriptionUna semplice descrizione della regola.
payloadQuesti sono i valori che verranno aggiunti all'evento. Se non indichi un payload specifico, l'evento conterrà i valori dei file di configurazione predefiniti situati in conf.